
Un bref rapport sur CVE-2016-4117 (Une vulnérabilité dans Adobe Flash)
| Type | Valeur |
|---|---|
| Score CVSS | 10.0 |
| Impact sur la confidentialité | Complet (Il y a une divulgation totale d'informations, entraînant la révélation de tous les fichiers système.) |
| Impact sur l'intégrité | Complet (Il y a un compromis total de l'intégrité du système. Il y a une perte complète de la protection du système, entraînant le compromis de l'ensemble du système.) |
| Impact sur la disponibilité | Complet (Il y a un arrêt total de la ressource affectée. L'attaquant peut rendre la ressource complètement indisponible.) |
| Complexité d'accès | Faible (Des conditions d'accès spécialisées ou des circonstances atténuantes n'existent pas. Très peu de connaissances ou de compétences sont requises pour l'exploitation.) |
| Authentification | Non requise (L'authentification n'est pas requise pour exploiter la vulnérabilité.) |
| Accès obtenu | Aucun |
| Type(s) de vulnérabilité | Exécution de code |
| Plateformes affectées | Windows, Macintosh, Linux et Chrome OS [1] |
Une description de base de la vulnérabilité et comment elle peut être exploitée.Une vulnérabilité critique (CVE-2016-4117) existe dans Adobe Flash Player 21.0.0.226 et versions antérieures pour Windows, Macintosh, Linux et Chrome OS. Une exploitation réussie pourrait provoquer un crash et potentiellement permettre à un attaquant de prendre le contrôle du système affecté [2]. Considérez que vous avez reçu un e-mail contenant un document MS Office de la part de quelqu'un ou que vous avez téléchargé un document MS Office hébergé sur un serveur DDNS. Si ce document MS Office est spécialement conçu par l'attaquant qui cherche à exploiter cette vulnérabilité, alors les actions suivantes se produiront probablement.
Quels systèmes sont impactés?Toutes les plateformes Windows, Macintosh, Linux et Chrome OS exécutant Adobe Flash Player 21.0.0.226 ou antérieur sont impactées par la vulnérabilité CVE-2016-4117.
Que peut-on faire pour atténuer la vulnérabilité?Adobe a corrigé CVE-2016-4117 le 12 mai 2016 et a recommandé aux utilisateurs de mettre à jour leur installation du produit vers les dernières versions en utilisant les instructions référencées dans le bulletin de sécurité [2]. De plus, les utilisateurs peuvent également éviter d'utiliser Adobe Flash Player si cela n'est pas nécessaire pour leurs systèmes.
Un code d'exploitation est-il disponible?Oui. Il n'existe pas de module Metasploit pour CVE-2016-4117, mais les étapes suivantes peuvent être suivies pour lire et écrire arbitrairement dans la mémoire.
Comment les activités d'exploitation pourraient-elles impacter les systèmes vulnérables?Considérez que le système sous-jacent est un serveur web basé sur Ubuntu exécutant Adobe Flash Player version 21.0.0.226 ou antérieur mais pas antérieur à 21.0.0.196. Comme expliqué dans la section précédente, l'exploit réussi permet à l'attaquant de lire et d'écrire le contenu de la mémoire. De nombreux types différents de compromission du système sont possibles. Certaines des compromissions possibles sont listées ci-dessous.
Références